Когато милионни производствени линии работят върху софтуер от миналото

В много индустриални предприятия по света производствени линии на стойност милиони долари продължават да функционират върху остарели операционни системи и технологии. Причината е проста – никой не иска да поеме риска от спиране на производството. Но тази стратегия постепенно се превръща в сериозна уязвимост.

В един реален случай при осигуряване на сигурността на производствена линия, част от системата за управление е работела на Windows XP, поставена буквално под лабораторна маса – в непосредствена близост до модерно фармацевтично производство, което ежедневно генерира милиони приходи. Всички са били наясно, че системата представлява риск, но никой не е желаел да я промени, докато „все още работи“.

Тази комбинация от технически дълг, оперативен натиск и регулаторни изисквания превръща остарелите системи за оперативни технологии (OT) в своеобразна „бомба със закъснител“, особено в секторите енергетика и фармацевтика.

Модерни атакуващи срещу остаряла индустриална инфраструктура

При почти всяка оценка на сигурността на индустриални системи се наблюдава сходна картина:

Типичните проблеми включват:

Това създава директни пътища за атакуващите от офисната мрежа към индустриалните контролни системи.

Редица инциденти доказват този риск:

Тези случаи вече са класически примери в общността по OT сигурност, защото демонстрират механизми, които съществуват в много реални индустриални инфраструктури.

Защо проблемът е известен, но често остава нерешен

При разговори с инженери, мениджъри на производството и OT специалисти рядко се чува „Не знаехме, че има проблем“. Много по-често реакцията е:

„Знаем, че е критично – но не можем просто да спрем производството.“

Основните пречки обикновено са три.

1. Спирането на производството е табу

В непрекъснато производство (24/7) всяко планирано спиране означава директни финансови загуби. Затова модернизацията на системите често се отлага „до следващия голям ремонт“, който понякога не се случва години.

2. Културна пропаст между IT и OT

OT екипите традиционно мислят в категории като физическа безопасност, стабилност и детерминираност на процесите, а не в термини като zero-day уязвимости.

От друга страна IT специалистите често подценяват колко чувствителни са индустриалните процеси и как едно агресивно сканиране за уязвимости може да спре производство.

3. Размиване на отговорността

В много организации остава неясно кой носи стратегическата отговорност за OT сигурността:

Междувременно новите регулации започват директно да ангажират управлението с отговорност за киберрисковете.

Как изглежда една модерна атака срещу индустриална инфраструктура

Съвременните атаки срещу индустриални организации често следват сходен сценарий.

1. Първоначален достъп чрез IT

Атакуващите проникват първо в корпоративната мрежа чрез:

В случая с Colonial Pipeline достъпът е бил получен чрез компрометиран VPN акаунт без многофакторна автентикация.

2. Странично придвижване към OT

След проникване в IT средата атакуващите търсят пътища към индустриалната мрежа чрез:

Липсата на архитектура zones & conduits по стандарта IEC 62443 значително улеснява този процес.

3. Експлоатация на остарели системи

В OT средата атакуващите често попадат на:

Това позволява манипулиране на контролна логика или криптиране на системи, преди да бъдат засечени аномалии.

Особено критични сектори: енергетика и фармацевтика

В енергетиката компрометирана контролна система може да доведе до:

Във фармацевтичната индустрия последиците могат да включват:

Парадоксът е, че именно GMP валидираните системи често остават непроменени най-дълго, защото всяка промяна изисква нова регулаторна валидация.

Как може да се „обезвреди“ тази индустриална бомба

Практиката показва, че решението не е пълна подмяна на инфраструктурата наведнъж. По-ефективен подход е поетапно управление на риска.

1. Пълна инвентаризация на OT активите

Първата стъпка е ясна видимост върху:

2. Сегментация на мрежата

Изграждане на архитектура съгласно IEC 62443 чрез:

3. OT-специфично наблюдение

Класическите IT инструменти не разбират индустриални протоколи. Необходимо е внедряване на решения за:

4. Използване на регулациите като аргумент за инвестиции

Стандарти като:

могат да бъдат използвани като основа за стратегическа програма за сигурност.

5. Постепенна модернизация

Когато подмяната на системите не е възможна веднага, могат да се приложат компенсиращи мерки:

Защо именно сега е критичният момент

Няколко тенденции увеличават натиска върху индустриалните компании:

Днес въпросът вече не е дали остарелите OT системи представляват риск.

Истинският въпрос е:

дали организациите ще предприемат действия преди следващият инцидент да ги принуди.